Guía completa CompTIA CySA+ CS0-003: Retirado y reemplazado por CySA+ v4 CS0-004
Actualización importante - Julio de 2026: CompTIA CySA+ v3, identificado por el código de examen CS0-003, ha sido retirado. El examen actual es CompTIA CySA+ v4, CS0-004. Los nuevos candidatos deben usar los objetivos de examen, materiales de capacitación, laboratorios y evaluaciones de práctica de CS0-004.
CompTIA CySA+ ha sido durante mucho tiempo una de las certificaciones más valiosas para analistas de ciberseguridad, profesionales de SOC, analistas de vulnerabilidades, respondedores de incidentes y profesionales de seguridad defensiva.
Sin embargo, los exámenes de certificación se actualizan regularmente para reflejar cambios en la tecnología, el comportamiento de los atacantes, los entornos de nube, la automatización, la inteligencia artificial y las operaciones de seguridad modernas.
El examen anterior de CySA+, CS0-003, ya no es la versión actual. CompTIA lanzó CySA+ v4, CS0-004, el 23 de junio de 2026, con una cobertura actualizada de las operaciones de seguridad modernas, gestión de vulnerabilidades, entornos de nube e híbridos, respuesta a incidentes, informes y conceptos de seguridad relacionados con la IA.
Esta guía actualizada explica qué sucedió con CS0-003, qué ha cambiado en CS0-004, quién debe realizar el nuevo examen y cómo construir un plan de preparación eficaz.
¿Sigue disponible CompTIA CySA+ CS0-003?
No. CS0-003 es ahora una versión de examen retirada.
Los candidatos que comienzan su preparación para CySA+ no deben construir un nuevo plan de estudio basado en los objetivos de CS0-003. Los libros, cursos en video, laboratorios y exámenes de práctica más antiguos aún pueden contener conocimientos fundamentales útiles, pero fueron diseñados para el plan de examen anterior.
El examen CySA+ activo ahora es:
-
Certificación: Analista de ciberseguridad de CompTIA
-
Versión de certificación: CySA+ v4
-
Código de examen: CS0-004
-
Fecha de lanzamiento: 23 de junio de 2026
El nombre de la certificación sigue siendo CompTIA CySA+. Aprobar una versión anterior o una más reciente da como resultado la misma certificación CySA+. El código del examen solo identifica la versión de la prueba que el candidato completó.
¿Qué sucede con una certificación CySA+ existente?
Si aprobó previamente CS0-003, su certificación no deja de ser válida simplemente porque la versión del examen se haya retirado.
Usted sigue poseyendo la certificación CompTIA CySA+ durante su período de certificación normal. La retirada del examen afecta a los candidatos que se preparan para realizar el examen, no a los profesionales que ya obtuvieron la certificación.
Los titulares existentes de CySA+ pueden mantener su certificación a través del proceso de educación continua y renovación de CompTIA.
No hay ningún requisito para tomar CS0-004 inmediatamente solo porque haya aprobado una versión anterior de CySA+.
¿Qué es CompTIA CySA+ v4 CS0-004?
CompTIA CySA+ es una certificación de ciberseguridad de nivel intermedio centrada en el trabajo práctico realizado por profesionales de seguridad defensiva.
Valida la capacidad para:
-
Monitorear sistemas y redes en busca de actividad sospechosa
-
Analizar registros, alertas y telemetría de seguridad
-
Identificar indicadores de actividad maliciosa
-
Usar inteligencia de amenazas durante las investigaciones
-
Realizar evaluaciones de vulnerabilidad
-
Priorizar vulnerabilidades según el riesgo
-
Participar en la respuesta a incidentes
-
Recomendar acciones de contención y remediación
-
Comunicar hallazgos técnicos a diferentes partes interesadas
CySA+ es especialmente relevante para los profesionales que trabajan en Centros de Operaciones de Seguridad porque enfatiza la detección, el análisis, la gestión de vulnerabilidades y la respuesta en lugar de centrarse solo en los controles preventivos.
La certificación se asocia comúnmente con roles como:
-
Analista de SOC
-
Analista de ciberseguridad
-
Analista de vulnerabilidades
-
Analista de respuesta a incidentes
-
Analista de inteligencia de amenazas
-
Especialista en monitoreo de seguridad
-
Analista de ciberdefensa
-
Ingeniero de operaciones de seguridad
-
Cazador de amenazas
Detalles del examen CySA+ CS0-004
El examen actual CySA+ v4 sigue este formato general:
| Detalle del examen | Información de CySA+ v4 |
|---|---|
| Código del examen | CS0-004 |
| Preguntas máximas | 85 |
| Tipos de preguntas | Preguntas de opción múltiple y basadas en el rendimiento |
| Duración del examen | 165 minutos |
| Puntuación de aprobación | 750 en una escala de 100–900 |
| Experiencia recomendada | Aproximadamente cuatro años en SOC, análisis de vulnerabilidades o un rol de seguridad similar |
| Proveedor de exámenes | Centro de pruebas Pearson VUE o supervisión en línea aprobada |
El examen continúa combinando preguntas tradicionales de opción múltiple con preguntas basadas en el rendimiento, a menudo llamadas PBQ. Estas preguntas pueden requerir que los candidatos analicen información de seguridad, interpreten registros, prioricen hallazgos, investiguen un incidente o elijan una respuesta adecuada.
El formato de examen actual proporciona hasta 85 preguntas, 165 minutos y una puntuación de aprobación de 750 en el sistema de puntuación escalada de CompTIA.
Dominios del examen CySA+ CS0-004
CS0-004 está organizado en cuatro dominios principales.
| Dominio | Peso del examen |
|---|---|
| Operaciones de seguridad | 34% |
| Gestión de vulnerabilidades | 26% |
| Respuesta y gestión de incidentes | 24% |
| Informes y comunicación | 16% |
Estos porcentajes muestran que CySA+ sigue estando muy centrado en las operaciones de seguridad defensiva diarias. Al mismo tiempo, la respuesta a incidentes ahora tiene mayor énfasis que en la versión anterior.
Dominio 1: Operaciones de seguridad — 34%
Las operaciones de seguridad son el dominio más grande en el examen CS0-004.
Se centra en los procesos, tecnologías y técnicas analíticas utilizadas para detectar e investigar actividades maliciosas.
Los candidatos deben estar cómodos con temas como:
-
Monitoreo de seguridad
-
Análisis de registros y eventos
-
Indicadores de compromiso
-
Telemetría de red y endpoint
-
Plataformas SIEM
-
Detección y respuesta de endpoints
-
Inteligencia de amenazas
-
Caza de amenazas
-
Análisis de seguridad de correo electrónico y web
-
Monitoreo de seguridad en la nube
-
Eventos relacionados con la autenticación y la identidad
-
Comportamiento de malware
-
Técnicas de atacante comunes
-
Automatización de seguridad
-
Inteligencia artificial en operaciones de seguridad
Debe poder examinar datos de varias fuentes y determinar si la actividad representa un comportamiento normal, un problema de configuración, una violación de política o un ataque real.
El examen puede proporcionar registros de firewall, eventos de autenticación, alertas de endpoint, información de paquetes, encabezados de correo electrónico, actividad de línea de comandos o eventos SIEM y pedirle que identifique la evidencia más importante.
Dominio 2: Gestión de vulnerabilidades — 26%
La gestión de vulnerabilidades cubre el ciclo de vida completo de búsqueda, análisis, priorización, comunicación y remediación de las debilidades de seguridad.
Las áreas importantes incluyen:
-
Descubrimiento de activos
-
Escaneo de vulnerabilidades
-
Escaneos con credenciales y sin credenciales
-
Pruebas de seguridad de aplicaciones
-
Evaluaciones de nube y contenedores
-
Configuración de escaneo
-
Validación de vulnerabilidades
-
Análisis de falsos positivos
-
Priorización basada en riesgos
-
CVSS y otra información de riesgos
-
Planificación de parches y remediación
-
Controles compensatorios
-
Informes de vulnerabilidades
-
Gestión continua de vulnerabilidades
Un analista de ciberseguridad debe hacer algo más que ejecutar un escáner y exportar un informe.
El analista debe comprender qué activos son críticos, si una vulnerabilidad es realmente explotable, si se está utilizando un exploit en la práctica, qué controles compensatorios están presentes y con qué rapidez debe responder la organización.
CS0-004 presta mayor atención a los entornos modernos y la priorización basada en riesgos en lugar de tratar cada vulnerabilidad como igualmente urgente.
Dominio 3: Respuesta y gestión de incidentes — 24%
La respuesta y gestión de incidentes ahora representa casi una cuarta parte del examen.
Los candidatos deben comprender cómo las organizaciones se preparan, identifican, contienen, investigan, erradican y se recuperan de los incidentes de ciberseguridad.
Este dominio incluye temas como:
-
Planes de respuesta a incidentes
-
Preparación y disposición
-
Detección y análisis
-
Clasificación
-
Escalada
-
Contención
-
Preservación de pruebas
-
Erradicación
-
Recuperación
-
Análisis de la causa raíz
-
Actividades posteriores al incidente
-
Lecciones aprendidas
-
Conceptos de forensia digital
-
Marcos de metodología de ataque
-
Herramientas de respuesta a incidentes
-
Coordinación entre equipos técnicos y de negocio
CySA+ no espera que los candidatos sean especialistas forenses digitales a tiempo completo. Sin embargo, los candidatos deben comprender cómo se deben manejar las pruebas y cómo las acciones descuidadas pueden destruir información valiosa.
También es posible que deba seleccionar una estrategia de contención adecuada, considerando el impacto comercial.
Por ejemplo, desconectar un servidor de producción crítico podría detener un ataque, pero también podría interrumpir un servicio esencial. Un analista de ciberseguridad debe equilibrar la seguridad, la disponibilidad, la preservación de pruebas y los requisitos operativos.
Dominio 4: Informes y comunicación — 16%
Las habilidades técnicas no son suficientes si un analista no puede explicar los resultados de una investigación.
Informes y comunicación cubre la capacidad de comunicar vulnerabilidades, incidentes, riesgos y acciones recomendadas a diferentes audiencias.
Los temas incluyen:
-
Informes de vulnerabilidades
-
Informes de incidentes
-
Resúmenes ejecutivos
-
Hallazgos técnicos
-
Análisis de la causa raíz
-
Métricas de seguridad
-
Paneles de control
-
Comunicación de riesgos
-
Procedimientos de escalada
-
Informes relacionados con el cumplimiento
-
Estado de remediación
-
Comunicación con las partes interesadas
-
Documentación de lecciones aprendidas
Un analista de SOC puede necesitar proporcionar evidencia técnica a otro ingeniero de seguridad mientras le da a la gerencia una explicación concisa del impacto comercial.
Esos informes no deben ser idénticos.
Los equipos técnicos pueden necesitar direcciones IP, marcas de tiempo, hashes de archivos, comandos, procesos afectados y evidencia de registro. Los ejecutivos suelen necesitar un resumen claro del impacto, el riesgo, las decisiones requeridas y el estado de la remediación.
Informes y comunicación representa el 16% de los objetivos de CS0-004.
¿Qué cambió de CS0-003 a CS0-004?
Muchas habilidades básicas de seguridad defensiva siguen siendo relevantes, pero CS0-004 actualiza el examen para los entornos empresariales modernos.
Mayor énfasis en la respuesta a incidentes
La respuesta y gestión de incidentes aumentó en importancia en comparación con el examen anterior.
Los candidatos deben esperar más atención a:
-
Preparación ante incidentes
-
Flujos de trabajo de investigación
-
Decisiones de contención
-
Manejo de pruebas
-
Actividades de recuperación
-
Análisis de la causa raíz
-
Mejora posterior al incidente
Esto refleja la realidad de que cada vez se espera que los analistas participen en el ciclo de vida completo de los incidentes en lugar de solo monitorear las alertas.
IA en operaciones de seguridad
CS0-004 introduce una cobertura más directa de la inteligencia artificial en las operaciones de ciberseguridad.
Los candidatos deben comprender cómo la IA puede apoyar:
-
Enriquecimiento de alertas
-
Identificación de patrones
-
Detección de amenazas
-
Análisis de datos a gran escala
-
Investigación automatizada
-
Orquestación de seguridad
También deben reconocer las limitaciones y los riesgos, incluyendo:
-
Resultados incorrectos o engañosos
-
Exposición de datos
-
Manipulación del modelo
-
Excesiva dependencia de decisiones automatizadas
-
Requisitos de gobernanza y cumplimiento
La IA debe tratarse como una capacidad de asistencia al analista en lugar de una fuente de verdad incuestionable.
Entornos modernos de nube e híbridos
Los analistas de seguridad modernos rara vez monitorean solo servidores locales tradicionales.
CS0-004 refleja entornos que contienen:
-
Cargas de trabajo en la nube
-
Infraestructura híbrida
-
Contenedores
-
APIs
-
Servicios de identidad
-
Plataformas de software como servicio
-
Infraestructura como código
-
Puntos finales remotos
Los candidatos deben comprender que los registros, las vulnerabilidades, las superficies de ataque y las opciones de respuesta pueden diferir entre entornos tradicionales, de nube e híbridos.
Mejora de la priorización de vulnerabilidades
CS0-004 continúa evaluando el escaneo de vulnerabilidades, pero presta mayor atención a lo que sucede después de que se descubren las vulnerabilidades.
Los analistas deben considerar:
-
Importancia del activo
-
Disponibilidad de exploits
-
Inteligencia de amenazas
-
Impacto comercial
-
Exposición
-
Controles existentes
-
Disponibilidad de parches
-
Limitaciones operativas
-
Requisitos normativos
Una calificación crítica del escáner no significa automáticamente que una vulnerabilidad sea el riesgo de mayor prioridad de la organización.
Automatización de la seguridad y eficiencia operativa
Los equipos SOC modernos con frecuencia manejan más alertas de las que los analistas pueden investigar manualmente.
CS0-004 refleja el uso creciente de:
-
Plataformas SOAR
-
Enriquecimiento automatizado
-
Ingeniería de detección
-
Playbooks repetibles
-
Gestión de casos
-
Integración de inteligencia de amenazas
-
Acciones de respuesta automatizadas
Los candidatos deben comprender dónde la automatización mejora la coherencia y la velocidad, así como dónde sigue siendo necesaria la revisión humana.
¿Se pueden seguir utilizando los materiales de estudio de CS0-003?
Los materiales antiguos de CS0-003 todavía pueden ayudar con conceptos fundamentales como:
-
Análisis de registros
-
Operaciones de SIEM
-
Inteligencia de amenazas
-
Escaneo de vulnerabilidades
-
Respuesta a incidentes
-
Monitoreo de seguridad
-
Informes
Sin embargo, no deben ser su único recurso de preparación.
Los materiales de CS0-003 pueden no cubrir completamente los objetivos actualizados de CS0-004, las ponderaciones de dominio, las tecnologías nativas de la nube, los conceptos relacionados con la IA, la priorización moderna de vulnerabilidades y la cobertura ampliada de respuesta a incidentes.
Una estrategia de transición práctica es:
-
Descargue o revise los objetivos del examen CS0-004.
-
Compárelos con su curso o libro CS0-003 existente.
-
Marque cualquier objetivo que sea nuevo o significativamente ampliado.
-
Agregue capacitación específica para CS0-004 para esas áreas.
-
Utilice preguntas de práctica escritas específicamente para CS0-004.
-
Complete ejercicios prácticos que involucren registros, alertas, vulnerabilidades y escenarios de respuesta a incidentes.
No asuma que una puntuación alta en un examen de práctica CS0-003 significa que está listo para el CS0-004.
¿Debería comprar productos CertMaster CS0-003?
Los candidatos que comiencen su preparación deben adquirir productos alineados con CS0-004, no las versiones CS0-003.
Esto aplica a:
-
CertMaster Learn
-
CertMaster Perform
-
CertMaster Labs
-
CertMaster Practice
-
Guías de estudio oficiales de CompTIA
-
Exámenes de práctica
-
Preparación para PBQ
-
Material didáctico dirigido por un instructor
Un producto CS0-003 aún puede abrirse y funcionar si su licencia permanece activa, pero fue diseñado para un modelo de examen retirado.
El acceso al producto y la relevancia del examen son dos cosas diferentes.
Siempre verifique el código del examen antes de comprar cualquier producto de aprendizaje de CySA+. El título o la descripción del producto deben indicar claramente CS0-004 o CySA+ v4.
CySA+ v4 vs. Security+ y SecurityX
CySA+ se ubica entre Security+ y SecurityX dentro de la trayectoria de certificación en ciberseguridad de CompTIA.
Security+
Security+ establece fundamentos amplios de ciberseguridad, incluyendo amenazas, arquitectura, operaciones, gobernanza, identidad, riesgo y criptografía.
Es apropiado para candidatos que estén construyendo su base inicial en ciberseguridad.
CySA+
CySA+ se enfoca más profundamente en el análisis defensivo.
Espera que los candidatos interpreten datos de seguridad, investiguen actividades sospechosas, gestionen vulnerabilidades, participen en la respuesta a incidentes y comuniquen los hallazgos.
SecurityX
SecurityX es una certificación avanzada que cubre la arquitectura de seguridad empresarial, la ingeniería de seguridad, la gobernanza, el riesgo y la toma de decisiones técnicas complejas.
Una progresión común es:
Security+ → CySA+ → SecurityX
Sin embargo, los profesionales enfocados en pruebas de penetración pueden elegir PenTest+ antes o junto con CySA+.
Cómo prepararse para CompTIA CySA+ CS0-004
Es poco probable que la lectura por sí sola sea suficiente para este examen.
Las preguntas de CySA+ con frecuencia requieren que los candidatos examinen evidencia, identifiquen el hallazgo más importante y elijan la mejor acción en un escenario realista.
Un plan de estudio sólido debe combinar cuatro componentes.
Aprenda los conceptos
Utilice un curso estructurado de CS0-004 o una guía de estudio oficial para cubrir todos los objetivos del examen.
Evite estudiar solo sus temas favoritos. Los candidatos con un sólido conocimiento de SIEM aún pueden tener dificultades con los informes de vulnerabilidades, la documentación de incidentes, los entornos de nube o los requisitos de comunicación.
Practique con herramientas de seguridad
Familiarícese con las herramientas y plataformas utilizadas para:
-
Análisis de paquetes
-
Análisis de registros
-
SIEM
-
Detección de intrusiones en la red
-
Detección de puntos finales
-
Escaneo de vulnerabilidades
-
Inteligencia de amenazas
-
Análisis de malware
-
Automatización de seguridad
-
Transformación de datos
Security365 también ha publicado una guía dedicada a las herramientas que los candidatos deben comprender:
Herramientas de CySA+ CS0-004 que debe conocer
Realice laboratorios prácticos
La práctica práctica ayuda a conectar conceptos individuales en un flujo de trabajo de analista completo.
Los ejercicios útiles incluyen:
-
Investigar eventos de inicio de sesión fallidos
-
Analizar actividad sospechosa de PowerShell
-
Revisar registros de firewall y proxy
-
Examinar capturas de paquetes
-
Validar hallazgos de vulnerabilidades
-
Priorizar la remediación
-
Crear cronogramas de incidentes
-
Mapear actividad a MITRE ATT&CK
-
Redacción de resúmenes técnicos y ejecutivos
-
Desarrollar manuales básicos de respuesta a incidentes
Utilice evaluaciones de práctica de CS0-004
Las preguntas de práctica deben evaluar el razonamiento analítico, no solo las definiciones.
Al revisar una respuesta incorrecta, determine:
-
Por qué la respuesta correcta es la mejor
-
Por qué cada alternativa es menos apropiada
-
Qué evidencia en el escenario es relevante
-
Qué objetivo del examen se está evaluando
-
Si la pregunta pide la primera, mejor o más efectiva acción
Comprender el proceso de decisión es más valioso que memorizar una respuesta.
¿Vale la pena CompTIA CySA+?
CySA+ puede ser valioso para profesionales que construyen una carrera en seguridad de equipo azul, monitoreo de ciberseguridad, gestión de vulnerabilidades y respuesta a incidentes.
Su característica más fuerte es el énfasis en el análisis práctico.
La certificación no solo pregunta si reconoce un término de seguridad. Espera que interprete evidencia, evalúe riesgos, seleccione una respuesta y comunique el resultado.
CySA+ es especialmente relevante para candidatos que ya entienden los conceptos básicos de redes y ciberseguridad y quieren progresar hacia roles que involucren:
-
Operaciones de SOC
-
Detección de amenazas
-
Análisis de vulnerabilidades
-
Investigación de incidentes
-
Monitoreo de seguridad
-
Ingeniería de seguridad defensiva
La certificación por sí sola no reemplaza la experiencia práctica, pero puede proporcionar una hoja de ruta estructurada para desarrollar esas habilidades.
Preguntas frecuentes
¿Sigue siendo válido CS0-003?
La versión del examen CS0-003 ha sido retirada. Sin embargo, las certificaciones obtenidas al aprobar CS0-003 siguen siendo válidas durante su período de certificación normal.
¿Cuál es el código de examen actual de CySA+?
El código de examen actual es CS0-004, también conocido como CompTIA CySA+ v4.
¿Cuándo se lanzó CS0-004?
CySA+ v4 CS0-004 se lanzó el 23 de junio de 2026.
¿Debería un nuevo candidato estudiar CS0-003?
No. Los nuevos candidatos deben usar los objetivos CS0-004 y los materiales de aprendizaje alineados con CS0-004.
¿Todavía puede ayudar un libro antiguo de CS0-003?
Sí, puede ayudar con temas fundamentales compartidos. Sin embargo, debe complementarse con material actual de CS0-004.
¿Es CySA+ más difícil que Security+?
CySA+ es generalmente más analítico y operativo. Security+ cubre amplios fundamentos de ciberseguridad, mientras que CySA+ espera que los candidatos interpreten registros, alertas, vulnerabilidades y escenarios de incidentes.
¿CySA+ incluye preguntas basadas en el rendimiento?
Sí. El examen incluye preguntas de opción múltiple y preguntas basadas en el rendimiento.
¿Cuántas preguntas hay en el examen CS0-004?
El examen contiene un máximo de 85 preguntas.
¿Qué puntuación se requiere para aprobar?
La puntuación de aprobación es 750 en una escala de 100 a 900.
Recomendación final
CompTIA CySA+ CS0-003 desempeñó un papel importante en la preparación de analistas de ciberseguridad, pero ahora es una versión del examen retirada.
Los candidatos que comienzan hoy deben centrarse por completo en:
-
CySA+ v4
-
Código de examen CS0-004
-
Objetivos del examen actuales
-
Laboratorios prácticos de CS0-004
-
Preguntas de práctica de CS0-004
-
Temas modernos de nube, IA, automatización, vulnerabilidades y respuesta a incidentes
El material antiguo de CS0-003 puede apoyar su preparación, pero no debe definir su plan de estudio.
Empiece a prepararse para CySA+ v4 CS0-004
Prepárese para la certificación actual de Analista de Ciberseguridad de CompTIA con materiales de aprendizaje actualizados, laboratorios prácticos, evaluaciones de práctica y recursos de preparación para el examen.
Explore la capacitación de CompTIA CySA+ CS0-004 en Security365
Security365 proporciona productos de aprendizaje digital oficiales de CompTIA, recursos de certificación y capacitación práctica en ciberseguridad para estudiantes y organizaciones.
0 comentarios